
谷歌已于9月30日在巴西、印度尼西亚、新加坡和泰国正式实施安卓侧载新规,旨在通过增加从非官方渠道安装应用的难度来打击诈骗。尽管新规设置了多重障碍,但技术测试表明,用户仍可通过特定“后门”绕过限制,侧载功能并未彻底终结。
新规核心:开发者验证与安装摩擦
此次政策的核心在于强化开发者身份验证。在上述四国,通过谷歌Play商店、三星Galaxy Store、小米GetApps、OPPO、荣耀、vivo及传音Palm Store等七大应用商店分发的应用,必须来自已注册的开发者,且仅能在认证设备上顺利安装。据媒体报道,目前限制主要针对参与这些商店的应用,直接来自网站等其他来源的下载所受即时阻碍较少。
谷歌表示,此举意在阻断社会工程学攻击。当用户尝试安装未知应用时,系统不再立即授予权限,而是引入警告、身份验证及延迟机制,以打破诈骗电话中诱导用户冲动下载的节奏。
“逃生通道”:24小时冷却期与高级流程
对于坚持侧载的用户,谷歌留下了一条被称为“高级流程”的变通路径。测试显示,用户需在设置中连续点击版本号七次启用开发者选项,随后开启“允许来自未验证开发者的应用”。在此过程中,用户需经过多轮确认屏幕,回答是否有人指导操作,并通过生物识别或PIN码验证。最关键的是,手机必须重启以切断潜在远程访问,并进入24小时的强制等待期。
等待期结束后,用户可选择授予7天临时权限或无限期允许。一旦选择后者,虽仍有持续警告,但大部分旧有灵活性得以恢复。然而,这一繁琐流程——尤其是重启和全天等待——显著增加了随意实验和故障排除的时间成本。此外,未验证应用的更新也会重新触发新要求。
技术绕过与争议焦点
资深用户早已掌握其他绕过手段。通过Android Debug Bridge (ADB) 执行的安装可完全豁免等待期。此外,Shuku等无需Root即可提升权限的工具,以及运行LineageOS或GrapheneOS等自定义ROM的Root设备,均处于认证框架之外,不受新规限制。谷歌方面澄清,在初始阶段,并非所有非列名商店的侧载都需走“高级流程”。
尽管谷歌数据显示,超过99%的Play商店应用已符合验证资格,大多数普通用户感知不强,但该政策仍引发业界对安卓开放性侵蚀的担忧。批评人士指出,独立开发者及通过F-Droid、GitHub分发的开源项目可能因签名密钥不匹配或包修改而受阻。此前的一项民意调查显示,82%的受访者认为此举是走向封闭系统的一步,担心安卓将重蹈iOS严格限制侧载的覆辙。
目前,该政策仅在四个启动国家的认证设备上执行,Web APK及部分非参与商店应用暂免初步检查。谷歌计划在收集反馈后于明年扩大范围,并预计2027年全球推广。随着规则细化,安全护栏与用户自由之间的平衡将成为长期博弈焦点。虽然“逃生通道”依然存在,但日益增加的摩擦成本或将迫使更多用户回归官方生态。